CVE-2026-97662 - AWS security-agent-mcp-server diff scan における引数インジェクション
ブリテンID: 2026-121-AWS範囲:AWSコンテンツタイプ:重要(注意が必要)公開日:2026年10月1日 午前10時30分 PDT説明:security-agent-mcp-serverは、AWSがawslabs/mcpリポジトリで公開したオープンソースのModel Context Protocol(MCP)サーバーで、AIアシスタントがソースコード上でローカルセキュリティスキャン(差分「diff」スキャンを含む)を実行するために利用しています。私たちはCVE-2026-97662を特定しました。これはdiffスキャン操作における引数インジェクションの問題です。スキャンに提供された参照値はコマンドラインオプションとして解釈され、コンテキスト依存のアクターがホスト上の任意のファイルを意図されたワークスペースディレクトリ外に作成、上書き、または切り捨てることができ、サーバーのワークスペース制限制御を回避できます。影響を受けたバージョン:>= 0.1.1および< 0.2.0このAWSセキュリティブリテンに関する最新かつ完全な情報については、以下の記事をご参照ください。